Новости

Безопасность на стыке сетевых уровней: чем опасен перехват MAC-адреса

2026-08-25 09:28
Мы привыкли защищать пароли и следить за утечками данных, но редко задумываемся о фундаменте — физическом и канальном уровнях сети, где главным идентификатором устройства является MAC-адрес.

Что такое MAC-адрес и зачем он нужен?

MAC-адрес (Media Access Control) — это 12-значный код, «вшитый» в сетевое оборудование. Он работает на локальном уровне: внутри вашей квартиры или офиса. Если IP-адрес нужен для маршрутизации пакетов между городами и странами, то MAC-адрес отвечает за физическую доставку данных конкретному устройству — ноутбуку, смартфону или умной лампе.

Когда роутер получает пакет из интернета, он опрашивает локальную сеть: «У кого IP 192.168.1.5? Назовите свой MAC». Устройство откликается, и данные отправляются точно по адресу. Результаты запросов сохраняются в ARP-таблице, чтобы не опрашивать сеть каждый раз.

Почему MAC-адрес нельзя считать «отпечатком пальца»

Вопреки мифам, MAC-адрес не является уникальным и неизменным:

  • Дешёвые производители могут записать один и тот же адрес в целую партию устройств. Если два таких «близнеца» окажутся в одной сети, начнутся конфликты.
  • MAC-адрес можно изменить программно — операционные системы позволяют прописать любой адрес поверх заводского. Именно так работает рандомизация MAC в современных смартфонах, защищающая от отслеживания в публичных сетях.

Для сетевого драйвера заводской адрес — лишь рекомендация, а программная маска имеет абсолютный приоритет.

Как злоумышленники перехватывают MAC-адреса

В Wi-Fi-сетях

Радиосигнал физически нельзя направить в одну точку — все устройства в радиусе действия принимают все кадры. В штатном режиме сетевая карта отбрасывает чужие пакеты на аппаратном уровне. Но злоумышленник переводит её в режим мониторинга (сниффинг), и она начинает обрабатывать все кадры в эфире.

Дальше возможны два сценария:

  1. Кража сессии в общественном Wi-Fi. Роутер запоминает MAC-адрес смартфона, прошедшего авторизацию (например, по СМС). Хакер отправляет команду деаутентификации, отключая жертву, подменяет свой MAC на её адрес и заходит в сеть как легитимный пользователь.
  2. Обход MAC-фильтра в домашней сети. Если на роутере включена фильтрация по MAC-адресам, хакер перехватывает адрес доверенного устройства, отключает его и подключается сам.

В проводных сетях Ethernet

Здесь данные изолированы — умный коммутатор отправляет трафик строго по назначению. Чтобы начать перехват, злоумышленник проводит MAC-флуд: засыпает коммутатор миллионами кадров со случайными MAC-адресами. Буфер переполняется, и коммутатор переходит в режим «хаба» — начинает дублировать весь трафик на все порты. В этот момент хакер включает сниффер и перехватывает пароли, куки и документы.

Как защититься

Современные технологии уже закрывают большинство этих уязвимостей:

  • WPA3 шифрует служебный трафик, делая невозможной атаку деаутентификации (в отличие от WPA2, где эта функция часто отключена).
  • В корпоративных сетях используют Port Security — коммутатор блокирует порт, если с него приходит слишком много разных MAC-адресов.
  • Системы обнаружения атак анализируют аномалии: появление устройств-двойников, хаотичные ARP-запросы — всё это триггеры для защиты.

Главное

MAC-адрес не может быть секретным по определению — он виден всем в локальной сети. Его компрометация опасна не самой утечкой, а тем, что даёт злоумышленнику стартовую площадку для кражи сессий, обхода фильтров и слежки. Защита строится не на сокрытии MAC, а на правильной настройке сетевого оборудования и использовании современных протоколов шифрования.